【发布时间】:2021-11-19 00:32:20
【问题描述】:
对于我的游戏应用,我将 firebase 数据库规则设置如下
{
“rules”: {
“.read”: “auth != null”,
“.write”: “auth != null”
}
}
游戏的本质是用户必须向数据库输入数据。我的意思是经过身份验证的用户。
当时所有的玩家都会将数据输入到同一个目录中。如果我确保上述以外的规则,用户将无法发布任何输入,因此无法玩游戏。应用程序只允许用户在某些情况下发布数据,他们不能随意更新任何数据。代码并不是全部。但谷歌不断警告不安全的规则。我的问题是身份验证用户可以从我的应用程序以外的其他来源更新数据库吗?谢谢。
【问题讨论】:
-
您好,坦率地感谢您的留言。对不起,我对stackoverflow很陌生。弗兰克 如果应用程序中的代码不允许他们按照他们的意愿执行任何操作,我仍然对身份验证用户如何更改数据库感到困惑。代码控制他们能做什么和不能做什么。谢谢你的时间。 auth 用户可以从我的应用程序以外的其他来源更新数据库吗?。
-
任何用户都可以创建自己的代码(例如,一个小网页,甚至在 jsbin 之类的站点中),从您的应用程序中获取配置,然后将该配置与他们自己的代码一起使用。假设您启用了匿名身份验证,他们可以运行这个简单的两行脚本来擦除您的整个数据库:
await firebase.auth().signInAnonymously(); firebase.database().ref().set(null); -
好的。我得到了它。谢谢你的时间。我没有足够的声望,无法投票。
标签: firebase-realtime-database firebase-security